Уразливість Server-Side Request Forgery у плагіні Total Upkeep для WordPress
Виявлено SSRF у плагіні Total Upkeep WordPress. Адміністраторам рекомендовано оновити плагін та перевірити безпеку внутрішніх сервісів.
- CVSS
- 4.9 MEDIUM
- EPSS
- 36.91%
- Активно використовується
- немає в KEV
- Продукт
- total upkeep
Що відомо
Плагін Total Upkeep для WordPress має уразливість Server-Side Request Forgery (SSRF) у функції 'download' у версіях до 1.16.8 включно. Зловмисники з правами адміністратора можуть здійснювати запити до довільних внутрішніх ресурсів через веб-додаток.
Бізнес-вплив
Ця уразливість дозволяє адміністраторам зловживати функцією плагіна для доступу та потенційної модифікації внутрішніх сервісів, що може призвести до витоку або зміни конфіденційної інформації. Власники інфраструктури повинні врахувати ризики внутрішніх атак та можливі наслідки для безпеки даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції 'download' та контролювати права користувачів, а також переглянути журнали активності для виявлення підозрілих дій. Важливо також мінімізувати експозицію внутрішніх сервісів.